Pular para o conteúdo principal

Questão de Segurança da Informação — Ciclo de Vida de Desenvolvimento Seguro — FCC 2024

Segurança da InformaçãoCiclo de Vida de Desenvolvimento Seguro
Código
fc147362
Banca
FCC
Órgão
BAHIAGÁS
Ano
2024
Cargo
APO ( )

O Ciclo de Vida de Desenvolvimento de Segurança (SDL) da Microsoft consiste em sete componentes, incluindo cinco fases principais e duas atividades de segurança de suporte. As cinco fases principais são requirements, design, implementation, verification e release. As duas alividades de apoio à segurança, que são conduzidas antes e depois das fases principais, respectivamente, são:

  1. Atraining e response.
  2. Bplanning e correction.
  3. Ccommunication e self-evalvation.
  4. Danalysis e communication.
  5. Eplanning e training.
Revelar gabarito e comentário

GabaritoA — training e response.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ciclo de Vida de Desenvolvimento Seguro (SDL) da Microsoft

Gabarito: letra A. O SDL da Microsoft é composto por cinco fases principais (requirements, design, implementation, verification e release) e duas atividades de suporte: training (treinamento), conduzida antes das fases, e response (resposta a incidentes), conduzida depois das fases. A alternativa A é a única que nomeia corretamente essas duas atividades na ordem exigida pelo enunciado.

O Secure Development Lifecycle (SDL) é uma abordagem da Microsoft que integra a segurança em todas as etapas do desenvolvimento de software, desde a concepção até a manutenção. O modelo é composto por sete componentes: cinco fases principais e duas atividades de suporte. As fases principais são:

  1. Requirements (Requisitos): levantamento dos requisitos de segurança e privacidade.

  2. Design (Projeto): modelagem de ameaças e definição da arquitetura segura.

  3. Implementation (Implementação): codificação seguindo padrões seguros e ferramentas de análise estática.

  4. Verification (Verificação): testes de segurança, como fuzzing e análise dinâmica.

  5. Release (Liberação): revisão final e resposta a incidentes.

As duas atividades de suporte são:

  • Training (Treinamento): realizada antes das fases principais, para capacitar a equipe em práticas de desenvolvimento seguro.

  • Response (Resposta a incidentes): realizada depois das fases, para lidar com vulnerabilidades e incidentes pós-lançamento.

A lógica por trás dessa estrutura é que a segurança não é uma etapa isolada, mas um processo contínuo que começa com a capacitação da equipe e termina com a preparação para responder a problemas que possam surgir após a liberação do software. O treinamento garante que todos os envolvidos conheçam as práticas seguras desde o início, enquanto a resposta a incidentes assegura que a organização esteja pronta para agir caso uma vulnerabilidade seja explorada.

Na prática, imagine uma equipe que vai desenvolver um novo aplicativo. Antes de começar, todos passam por um treinamento sobre modelagem de ameaças e codificação segura (training). Durante o desenvolvimento, seguem as fases de requisitos, design, implementação, verificação e liberação. Após a liberação, se um usuário reportar uma falha de segurança, a equipe de resposta a incidentes (response) atua para corrigir o problema e mitigar os riscos.

A pegadinha desta questão está em confundir as atividades de suporte com outras etapas do ciclo de vida ou com termos genéricos de gestão de projetos. A banca explora o conhecimento específico do modelo SDL da Microsoft, que é um framework consagrado e frequentemente cobrado em concursos de segurança da informação.

Guarde a ordem: training antes, response depois. É exatamente essa sequência que separa a alternativa correta das demais.

  1. 1Training (antes)
  2. 2Requirements
  3. 3Design
  4. 4Implementation
  5. 5Verification
  6. 6Release
  7. 7Response (depois)
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A alternativa A nomeia corretamente as duas atividades de suporte do SDL: training (treinamento) e response (resposta a incidentes). O treinamento é conduzido antes das fases principais para capacitar a equipe, e a resposta a incidentes é conduzida depois para lidar com problemas pós-liberação. Essa é a estrutura oficial do SDL da Microsoft.

Alternativa B — ❌ Incorreta

A alternativa B sugere planning (planejamento) e correction (correção). Embora o planejamento seja parte do desenvolvimento, ele não é uma atividade de suporte específica do SDL, e "correction" não é um termo utilizado no modelo. O SDL usa "response" para a atividade pós-liberação, não "correction".

Alternativa C — ❌ Incorreta

A alternativa C propõe communication (comunicação) e self-evaluation (autoavaliação). Esses termos não fazem parte do SDL da Microsoft. A comunicação pode ser uma prática geral, mas não é uma das duas atividades de suporte definidas no modelo. "Self-evaluation" também não é um componente do SDL.

Alternativa D — ❌ Incorreta

A alternativa D indica analysis (análise) e communication (comunicação). A análise é uma atividade que ocorre dentro das fases (como análise de requisitos ou análise de vulnerabilidades), mas não é uma atividade de suporte separada. "Communication" também não é um componente do SDL.

Alternativa E — ❌ Incorreta

A alternativa E apresenta planning (planejamento) e training (treinamento). Embora o treinamento seja uma atividade de suporte correta, o planejamento não é a segunda atividade. A segunda atividade é response (resposta a incidentes), não "planning". A alternativa mistura um termo genérico com um termo correto, mas não corresponde à estrutura oficial do SDL.

Gabarito: letra A

Link permanente: /questoes/fc147362